JetBrains Hub w wersjach przed 2021.1.14276 był podatny na blind Server-Side Request Forgery (SSRF). Luka umożliwia atakującemu, bez żadnego uwierzytelnienia, zmuszenie serwera do wykonywania żądań sieciowych do wewnętrznych zasobów infrastruktury.
▸ Pokaż oryginał (EN)
JetBrains Hub before 2021.1.14276 was vulnerable to blind Server-Side Request Forgery (SSRF).
Podatność typu blind SSRF polega na tym, że atakujący może spreparować żądanie HTTP kierowane do publicznie dostępnej instancji JetBrains Hub, które spowoduje, że serwer wyśle kolejne żądanie do wskazanego przez atakującego adresu — np. wewnętrznego hosta lub usługi niedostępnej z zewnątrz. Atak nie wymaga uwierzytelnienia (PR:N), a odpowiedzi z wewnętrznych zasobów nie są bezpośrednio zwracane atakującemu (stąd określenie 'blind'). Możliwe jest jednak wnioskowanie o stanie wewnętrznej infrastruktury na podstawie zachowania aplikacji (np. różnic w czasie odpowiedzi).
Atakujący może mapować wewnętrzną infrastrukturę sieciową, uzyskiwać dostęp do chronionych zasobów wewnętrznych niedostępnych bezpośrednio z Internetu oraz potencjalnie eksfiltrować wrażliwe dane z wewnętrznych usług (np. metadanych środowisk chmurowych). Wysoki poziom CVSS wskazuje na istotne zagrożenie dla poufności i integralności danych.
Należy zaktualizować JetBrains Hub do wersji 2021.1.14276 lub nowszej. Szczegółowe informacje dostępne są na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains Hub we wszystkich wersjach przed 2021.1.14276
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NJetbrains Hub
APPJetbrains< 2021.1.14276
Powiązane podatności
JetBrains Hub — przejęcie konta przez przewidywalne kody przywracania
JetBrains Hub — pominięcie uwierzytelnienia przez bezpośredni dostęp do bazy danych
JetBrains Hub — privilege escalation przez dołączanie danych uwierzytelniających do kont
JetBrains Hub — pominięcie uwierzytelniania umożliwiające działania administracyjne
Przejęcie żądania SAML w JetBrains Hub (przed wersją 2022.1.14434)